百趣云 百趣云的博客

🔖美团

博主
百趣云
1天前 · NEW!
mtgsig:把签名元信息摆在明面上的设计美团 H5 接口的请求头里有一个 mtgsig,值是一串编码后的 json。解码后字段含义几乎写在脸上:字段编号是语义化的:a5、a6 告诉你签名覆盖了方法和路径,a7、a8 告诉你 query 和 body 都参与了摘要。这种"元信息透明"的设计让服务端校验策略可以灵活升级,也给逆向者画了张地图。定位:签名是异步的美团 H5 的签名 SDK 是独立加载的 mtgsig 相关 chunk。定位时注意一个特点:签名函数返回 Promise——因为它要先异步采集设备指纹(a4 字段的 dfp 值),再算签名。所以 hook 点要选在异步完成之后:const